Cómo recibir eventos de webhook
Last updated: September 9, 2026
En lugar de consultarle a la API si hay novedades, puedes hacer que Strike le avise a tus sistemas en el momento en que algo pasa. Las suscripciones a webhooks se gestionan desde Settings → Webhooks.
Qué necesitas
Una URL en tus propios sistemas que pueda recibir los eventos de Strike
La lista de eventos que quieres recibir ahí
Una API key de tu organización, que es a quien pertenece la suscripción
👉 Los webhooks son la forma más rápida de reaccionar a un hallazgo: tu ticket puede estar abierto antes de que alguien entre a la plataforma.
Eventos a los que te puedes suscribir
Una ejecución comienza y una ejecución termina. El evento de finalización incluye el desglose de hallazgos por severidad
Una ejecución falla
El recon terminó. El scope descubierto está listo para revisar
Una threat emulation cambia de estado, desde scoping hasta completed
Se publica el resumen de una ejecución completada
Se confirma una vulnerabilidad. Trae el hallazgo completo, así puedes abrir un ticket sin pedir nada más
Un project cambia de estado
👉 Los payloads de webhook respetan las mismas reglas de visibilidad que la plataforma y la API: tu equipo nunca recibe una notificación sobre un hallazgo que no puede ver.
Cómo configurar uno
Ve a Settings → Webhooks y crea una suscripción
Ingresa la URL que va a recibir los eventos y elige los eventos que quieres
Copia el signing secret. Igual que una API key, se muestra una sola vez
Envía un evento de prueba para confirmar que tu endpoint lo recibe
👉 Empieza con los eventos sobre los que vas a accionar. Puedes agregar más después sin tocar los que ya funcionan.
Cuando una entrega falla
Las entregas fallidas se reintentan automáticamente, con intervalos crecientes, durante alrededor de una hora
Después de diez fallos consecutivos la suscripción se deshabilita y se notifica por email al dueño de la key
Vuelve a habilitarla desde Settings → Webhooks cuando tu endpoint esté sano
👉 El log de actividad de entregas muestra los últimos intentos y su resultado. Es el lugar por donde empezar cuando un evento que esperabas nunca llegó.
Seguridad
Cada entrega viene firmada, para que tu equipo pueda verificar que vino de Strike antes de accionar sobre ella
El signing secret se puede rotar en cualquier momento desde la suscripción
Cada entrega trae un identificador único, así un reintento nunca se procesa dos veces